Cyber-SicherheitNIS2-Umsetzungsgesetz in Kraft

[11.12.2025] Seit vergangener Woche gilt die nationale Umsetzung der EU-Richtlinie NIS2, mit der sich die Anforderungen an die Cyber-Sicherheit der Bundesverwaltung und bestimmter Unternehmen erhöhen. Das BSI bereitet die Einführung eines NIS2-Meldeportals zum 6. Januar 2026 vor.
EU-Flagge mit einmontiertem Schloss-Icon.

Das BSI unterstützt Unternehmen, die unter die NIS2-Richtlinie fallen.

(Bildquelle: pixinoo/123rf.com)

Mit der Verkündung des Gesetzes zur Umsetzung der NIS2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung ist in der vergangenen Woche eine umfassende Modernisierung des Cyber-Sicherheits-Rechts in Kraft getreten. Die nationale Umsetzung der EU-Richtlinie erfolgt insbesondere im Rahmen einer Novellierung des BSI-Gesetzes (BSIG). Das Gesetz erhöht die Anforderungen an die Cyber-Sicherheit der Bundesverwaltung sowie bestimmter Unternehmen.

Unternehmen müssen selbstständig prüfen, ob sie von der NIS2-Richtlinie betroffen sind. Laut Bundesamt für Sicherheit in der Informationstechnik (BSI) werden es künftig rund 29.500 Einrichtungen sein, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten und die durch das BSI beaufsichtigt werden. Bislang waren etwa 4.500 Organisationen durch das BSI-Gesetz reguliert – insbesondere Betreiber Kritischer Infrastrukturen (KRITIS), Anbieter digitaler Dienste (DSP) und Unternehmen im besonderen öffentlichen Interesse (UBI). „Die Cyber-Sicherheits-Lage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar. Das novellierte BSI-Gesetz ist eine starke Antwort auf diese Entwicklung: Es wird dazu führen, dass sich die Resilienz unseres Landes spürbar und messbar verbessert“, sagt BSI-Präsidentin Claudia Plattner.

Auch IT-Dienstleister der Bundesverwaltung betroffen

Mit Inkrafttreten des NIS2-Umsetzungsgesetzes wird der Anwendungsbereich des BSIG deutlich erweitert: Unternehmen, die in bestimmten Sektoren tätig sind und dabei gesetzlich festgelegte Schwellenwerte mit Blick auf Mitarbeiter, Umsatz und Bilanz überschreiten, fallen künftig unter die neuen Kategorien „wichtige Einrichtungen“ und „besonders wichtige Einrichtungen“. Diese müssen drei zentralen Pflichten nachkommen:

  • Sie sind gesetzlich verpflichtet, sich als NIS2-Unternehmen zu registrieren,
  • dem BSI erhebliche Sicherheitsvorfälle zu melden und
  • Risikomanagementmaßnahmen zu implementieren und diese zu dokumentieren.

KRITIS gelten automatisch als besonders wichtige Einrichtungen. Einrichtungen der Bundesverwaltung, die unter das NIS2-Umsetzungsgesetz fallen, sind Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung, außerdem bestimmte Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts. Von den Einrichtungen der Bundesverwaltung verlangt das NIS2-Umsetzungsgesetz unter anderem die Umsetzung von IT-Risikomanagementmaßnahmen auf IT-Grundschutz-Basis. Zusätzlich muss die Bundesverwaltung die BSI-Mindeststandards einhalten. Weitere Informationen zu den Pflichten, die das NIS2-Umsetzungsgesetz der Bundesverwaltung auferlegt, sind auf der Website des BSI abrufbar.

BSI-Meldeportal für NIS2

Das BSI sieht für Einrichtungen in Deutschland, die von der NIS2-Richtlinie betroffen sind, einen zweistufigen Registrierungsprozess vor: Zunächst muss eine Anmeldung beim digitalen Dienst Mein Unternehmenskonto (MUK) erfolgen. Weitere Informationen zur Registrierung bei MUK stellt das BSI bereit. Das BSI empfiehlt, den Account beim Unternehmenskonto bis spätestens zum Jahresende 2025 anzulegen, um sich im zweiten Schritt ab Anfang 2026 mit dem MUK-Nutzerkonto beim unter anderem für NIS2 neu entwickelten BSI-Portal zu registrieren. Das BSI-Portal soll am 6. Januar 2026 freigeschaltet werden. Es dient dann unter anderem als Meldestelle für erhebliche Sicherheitsvorfälle. Meldepflichtige Einrichtungen, die von NIS2 betroffen sind und vor Registrierung im BSI-Portal einen erheblichen Sicherheitsvorfall erleiden, melden diesen dem BSI über ein Online-Formular. KRITIS und Bundesbehörden sollen vorübergehend ihre bisherigen Meldewege nutzen.





Weitere Meldungen und Beiträge aus dem Bereich: IT-Sicherheit
Bundeskabinett am großen, ovalen Tagungstisch

BMDS: Bundesverwaltung stellt Cyber-Schutz neu auf

[23.07.2026] Mit dem neuen Programm CyberGovSecure will der Bund den Schutz seiner Verwaltung zentraler steuern und dringende Sicherheitsmaßnahmen schneller umsetzen. Strategische Vorgaben soll ein neuer Lenkungskreis unter Führung des Digitalministeriums festlegen. mehr...

Berlin: Engere Zusammenarbeit mit dem BSI

[14.07.2026] Berlin und das BSI wollen bei der Abwehr von Cyber-Angriffen enger zusammenarbeiten. Die Vereinbarung setzt einen Punkt der Cyber-Sicherheitsstrategie für Deutschland um. Ähnliche Kooperationen bestehen bereits mit mehreren Ländern. mehr...

Symbolbild

Sachsen-Anhalt: Cyber-Sicherheitsstrategie vorgestellt

[08.07.2026] Sachsen-Anhalt kommt der Umsetzung der NIS2-Richtlinie einen Schritt näher. Die neue Cyber-Sicherheitsstrategie beschreibt, wie das Land verbindliche Vorgaben für Netz- und Informationssicherheit umsetzen und seine digitale Widerstandsfähigkeit stärken will. mehr...

Der designierte BfDI Moritz Hennemann im Porträt vor Bücherregal mit Gesetzestexten.

Datenschutz: Amt des BfDI neu besetzt

[01.07.2026] Ab Oktober übernimmt Moritz Hennemann das Amt des BfDI. Der Freiburger Rechtswissenschaftler mit Schwerpunkt Informationsrecht folgt auf Louisa Specht-Riemenschneider, die ihren Rückzug aus gesundheitlichen Gründen bereits im März angekündigt hatte. mehr...

Gruppenfoto vor weißer Wand im Sommerlicht

Baden-Württemberg: Sicherheitsarchitektur im Fokus

[30.06.2026] Wie kann die Cyber-Sicherheit in Baden-Württemberg nachhaltig gestärkt werden? Diese Frage stand im Mittelpunkt des Antrittsbesuchs von CDO Ronja Kemmer bei der Cybersicherheitsagentur Baden-Württemberg. mehr...

Cartoon: Ein Hacker, der an einem Computer vertrauliche Daten und persönliche Informationen stiehlt.

Brandenburg: Zugangsdaten-Klau erkennen

[26.06.2026] Entwendete Log-in-Daten gehören zu den wichtigen Einfallstoren für Cyber-Angriffe. Ist bekannt, dass dienstliche E-Mail-Adressen oder Passwörter in Datenlecks vorkommen, können Behörden Accounts sichern und Folgeschäden eingrenzen. Brandenburg führt nun ein Tool ein, das prüft, ob Zugangsdaten kompromittiert sind. mehr...

Blick vom Spreeufer auf das Reichstagsgebäude.

Bundestag: Mehr Befugnisse fürs BSI

[25.06.2026] Am Freitag wird der „Entwurf eines Gesetzes zur Stärkung der Cyber-Sicherheit“ erstmals in den Bundestag eingebracht. Unter anderem soll das BSI zusätzliche Möglichkeiten erhalten, die Resilienz der Informationstechnik der Bundesverwaltung im Cyber-Raum zu erhöhen und die Erkenntnislage zu verbessern. mehr...

Bild in kühlen Blautönen: junger Mann in Büroumgebung, nachdenkliche Pose, überlagert mit IT-Icons

CSBW: Neues Handbuch für IT-Notfälle

[25.06.2026] Für Verwaltungen bestehen jederzeit Risiken für Sicherheitsvorfälle und Datenschutzverletzungen – mit möglichen schweren Folgen. Die Cybersicherheitsagentur Baden-Württemberg unterstützt Land und Kommunen mit neuen Angeboten, ein belastbares Informationssicherheits-Managementsystem aufzubauen. mehr...

Schleswig-Holstein: Engere Zusammenarbeit mit dem BSI

[17.06.2026] Schleswig-Holstein und das BSI wollen bei der Cyber-Sicherheit enger zusammenarbeiten. Die neue Vereinbarung soll die Abwehr digitaler Angriffe auf Land und Kommunen stärken und fügt sich in ein größeres Maßnahmenpaket des Landes ein. mehr...

Angeschnittenes Bild eines Mannes in weißem Arztkittel, der an einem Tisch in einem hellen Büro auf seinem Laptop tippt.

Sachsen-Anhalt/Schleswig-Holstein: Resilienz und Effizienz für den ÖGD

[10.06.2026] Sachsen-Anhalt und Schleswig-Holstein haben eine Kooperationsvereinbarung geschlossen, um die IT-Sicherheit im Öffentlichen Gesundheitsdienst (ÖGD) zu stärken. Die Länder entwickeln gemeinsam E-Learning-Angebote, die digitale Kompetenzen der Mitarbeitenden verbessern und Einrichtungen widerstandsfähiger gegen Cyber-Risiken machen sollen. mehr...

Symbolbild

Schleswig-Holstein: Maßnahmenpaket für Cyber-Sicherheit

[28.05.2026] Schleswig-Holstein baut die Cyber-Sicherheit für Land und Kommunen aus. Zum Schutzschirm gehören unter anderem ein erweitertes Schwachstellenmanagement, mobile IT für Krisenlagen und Vor-Ort-Supportteams. Digitale souveräne Arbeitsplätze und IT-Infrastruktur sichern Behörden weiter ab. mehr...

HPI: Konferenz zur Cyber-Sicherheit

[21.05.2026] Das Hasso-Plattner-Institut richtet im Juni erneut die Potsdamer Konferenz für Nationale CyberSicherheit aus. Im Mittelpunkt stehen hybride Bedrohungen, KI und der Schutz Kritischer Infrastrukturen in einer angespannten geopolitischen Lage. mehr...

2 Personen halten Vertrag_Koop_Meck-Pomm_BSI

Cyber-Sicherheit: BSI und Mecklenburg-Vorpommern kooperieren

[19.05.2026] Im Bereich der Cyber-Sicherheit arbeiten das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Land Mecklenburg-Vorpommern künftig enger zusammen. Eine entsprechende Vereinbarung wurde auf der Digitalministerkonferenz unterzeichnet. mehr...

BSI-Präsidentin Claudia Plattner steht in einem blauen Sakko in Berlin vor dem Bundestagsgebäude.

BSI: Zur Zukunft der Cyber-Sicherheit

[13.05.2026] Mit Blick auf hybride Bedrohungen, Cyber Conflict und digitale Souveränität zieht BSI-Chefin Claudia Plattner eine programmatische Zwischenbilanz. Cyber-Sicherheit wird zur Schnittstelle von Sicherheits- und Digitalpolitik. Im Fokus der Arbeit stehen automatisierte Angriffe, zivile Cyber Defense und digitale Souveränität. mehr...

BSI-Präsidentin Claudia Plattner steht in einem blauen Sakko an einem Rednerpult, hinter ihr wird eine blaue Grafik auf einer Leinwand angezeigt. Vor ihr sitzt das Publikum auf Stühlen in einem Saal mit hohen Decken.

NIS2-Richtlinie: Umsetzung in der Bundesverwaltung startet

[11.05.2026] Mit dem nun angelaufenen Programm CyberGovSecure soll die EU‑NIS2‑Richtlinie in der Bundesverwaltung umgesetzt werden. Um deren Cyber-Resilienz zu stärken, sind klare Verantwortlichkeiten, eine zentrale Finanzierung und konkret umsetzbare Maßnahmen vorgesehen. mehr...